积极答复者
域时间同步问题

问题
答案
-
您好,简单的来讲,DC时间和Client上时间不能相差太多(默认策略是5分钟),是由于AD所使用的Kerberos身份验证协议所限制的。
为了防止“轮番攻击”,Kerberos 将时间戳用作其协议定义的一部分。
为使时间戳正常工作,客户端和域控制器的时钟应尽可能的保持同步。换言之,应该将这两台计算机设置成相同的时间和日期。因为两台计算机的时钟常常不同步,所以管理员可使用该策略来设置 Kerberos V5 所能接受的客户端时钟和域控制器时钟间的最大差值。如果客户端时钟和域控制器时钟间的差值小于该策略中指定的最大时间差,那么在这两台计算机的会话中使用的任何时间戳都将被认为是可信的。注意:
- 该设置并不是永久性的。如果配置该设置后重新启动计算机,那么该设置将被还原为默认值。
默认:5 分钟。
面帶微笑,春暖花開
- 已标记为答案 Tom Zhang – MSFTModerator 2012年10月8日 9:12
全部回复
-
您好,简单的来讲,DC时间和Client上时间不能相差太多(默认策略是5分钟),是由于AD所使用的Kerberos身份验证协议所限制的。
为了防止“轮番攻击”,Kerberos 将时间戳用作其协议定义的一部分。
为使时间戳正常工作,客户端和域控制器的时钟应尽可能的保持同步。换言之,应该将这两台计算机设置成相同的时间和日期。因为两台计算机的时钟常常不同步,所以管理员可使用该策略来设置 Kerberos V5 所能接受的客户端时钟和域控制器时钟间的最大差值。如果客户端时钟和域控制器时钟间的差值小于该策略中指定的最大时间差,那么在这两台计算机的会话中使用的任何时间戳都将被认为是可信的。注意:
- 该设置并不是永久性的。如果配置该设置后重新启动计算机,那么该设置将被还原为默认值。
默认:5 分钟。
面帶微笑,春暖花開
- 已标记为答案 Tom Zhang – MSFTModerator 2012年10月8日 9:12
-
您好,简单的来讲,DC时间和Client上时间不能相差太多(默认策略是5分钟),是由于AD所使用的Kerberos身份验证协议所限制的。
为了防止“轮番攻击”,Kerberos 将时间戳用作其协议定义的一部分。
为使时间戳正常工作,客户端和域控制器的时钟应尽可能的保持同步。换言之,应该将这两台计算机设置成相同的时间和日期。因为两台计算机的时钟常常不同步,所以管理员可使用该策略来设置 Kerberos V5 所能接受的客户端时钟和域控制器时钟间的最大差值。如果客户端时钟和域控制器时钟间的差值小于该策略中指定的最大时间差,那么在这两台计算机的会话中使用的任何时间戳都将被认为是可信的。注意:
- 该设置并不是永久性的。如果配置该设置后重新启动计算机,那么该设置将被还原为默认值。
默认:5 分钟。
面帶微笑,春暖花開
谢谢你的解答。这个设置我知道,所以我只是奇怪我遇到的情况。我意思是客户端在还未登入到域的情况下就被同步成了和现实相差1年以上的错误时间了。